はじめての仮想通貨
TOP 新着一覧 チャート 学習-運用 WebX
CoinPostで今最も読まれています

アップデート未完了のノードがイーサリアムにもたらす脆弱性

画像はShutterstockのライセンス許諾により使用

イーサリアムでも進んでいないノードのアップデート
仮想通貨イーサリアムのネットワークにおいて多くのノードが最新版のソフトウェアクライアントであるParityかGethに更新していないことがセキュリティ企業SRLabsのレポートで判明。ノードのパッチ適用事情と詳細を解説する。

未だに残るアップデート未完了の「古い」ノード

2019年5月、SRLabs によるレポートにおいて、実に30%か40%のノードが攻撃に対し脆弱である、という状況が浮かび上がってきた。

背景について説明しておこう。

イーサリアム・ネットワークにアクセスするためのソフトウェアクライアントとして、現時点で一般的な選択肢は、Parity Ethereum(Parity)か Go Ethereum(Geth)だ。

今年の 2月、SRLabs により、Parity Ethereum クライアントのバージョン2.2.10以下で、Parity Ethereumノードをリモートでクラッシュさせる可能性がある脆弱性が報告された。

このクラッシュは、2つのノード間でチェーンを同期している間に、整数のオーバーフローが原因で発生しうる。すべてのノードは任意の接続要求を受け入れてメインネットワークとの同期を維持するため、攻撃者は イーサリアム・ネットワークにおいて、パッチが適用されていない Parity ノードをクラッシュさせることができる、というものだ。

Gethでも44%が未更新

Parity Ethereum では、ノードをスキャンした結果、15%が2月のパッチを未適用だったという。 さらに、3月2日にリリースされたバージョンについても同様に調査し、5月2日時点で30%でパッチが未適用だった。

さらに、7%は9か月間もパッチを当てていない。2018年7月にはテストネットの脆弱性がメインネットに波及する可能性が指摘され、コンセンサス形成に関する重大な脆弱性が修正されているが、これも適用されていない、ということだ。

また、イーサリアムの根幹をなすGethでも更新に関する問題は同様に観測されている。 2か月前にリリースされたセキュリティに関するクリティカルなアップデート、これが含まれないバージョンv.1.8.20 以前のノードが約44%も残っているのだ。

更新されない理由

Gethには自動更新の機能は存在しない。したがって約44%のGethノードが脆弱という報告は、アーキテクチャの設計そのものにおける問題と言い換えてもいい。

ただし、すべてのソフトウェアに自動更新を実装すべきかどうか、という点は議論の余地がある。CCleaner や ASUSのアップデートツールのように、アップデート機能を悪用される例も出てきているからだ。

加えて、Electrumのようにクリティカルなセキュリティアップデートを装った攻撃も確認されている。結局のところ、各自が少しずつ注意を払うしかないのが現状だろう。

Parity Ethereum には自動更新の仕組みがあるものの、スマートコントラクトに紐づけられているため、アップデートの適用は複雑な手順になりがちだ。

そして、すべてのノードが常に最新の状態にあるわけではない。したがって、常時起動せず、その時々で追いつきで処理しているノードなどがあった場合、自動では適用されない。

また、スマートコントラクトを利用しているという性質そのものが、そもそもアップデートプロセスを煩雑(はんざつ)にしているという指摘もある。迅速なアップデートが適用できない場合もある、ということだ。 Parity もセキュリティアラートを出してアップデートを促してはいるが、これも効果のほどは未知数だ。

攻撃は可能か?

詳細についてはハッシュレートの多数を占めるマイナーのバージョンを分析する必要がある。しかし、現実的には難しいはずだ。

ノードをクラッシュさせることができるなどの脆弱性は単体ノードにとっては致命的だが、ネットワーク全体で見た場合、単一ノードのクラッシュによる影響は微々たるものであり、他の攻撃手法と組み合わせない限り有用性は高くない。

ハッシュレートの過半はマイナープールが握っており、彼らが報酬のために正しく動作している限り、二重支出攻撃などを行うためのコストは非常に高いままだろう。

なお、仮想通貨情報統計サイトEtherscanで直近7日間のハッシュレートを見ると、上位4つのプールが75%を占めていることがお分かりいただけるだろう。

出典:Etherscan

まとめ

先日お伝えしたビットコインの事例と同様、イーサリアムでも脆弱なノードが放置されている実態が分かった。

ただちに問題につながるわけではないものの、コミュニティベースで運営されるという前提を考えると、早急な対応が望ましいだろう。 これをお読みになった読者各位におかれても、お手元でノードを運用されている場合、ご確認いただくことをお勧めする。

坪 和樹

Twitter:https://twitter.com/TSB_KZK

Linkedin:https://www.linkedin.com/in/tsubo/

プロフィール:AWSで働くエンジニア、アイルランド在住。MtGoxやThe DAO では被害を受けたが、ブロックチェーンのセキュリティに興味を持ち続けている。セキュリティカンファレンスでの講演、OWASP Japanの運営協力やMini Hardeningといったイベント立ち上げなど、コミュニティ活動も実績あり。

CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
08/20 水曜日
07:00
カインドリーMD、5744BTCを購入 ナカモト合併後初の大型投資
医療企業カインドリーMDが5744BTCの仮想通貨ビットコインを約679億円で購入。ナカモト・ホールディングスとの合併完了後初の大型投資で総保有量は5765BTCに拡大。
06:35
米SEC・FRBトップ、仮想通貨規制方針転換を宣言
米SECアトキンス委員長とFRBボウマン副議長がワイオミング・ブロックチェーン・シンポジウムで仮想通貨規制の抜本的方針転換を発表。イノベーション重視の新時代開幕。
05:55
テザー、トランプ政権仮想通貨評議会の元高官を戦略顧問に起用
世界最大のステーブルコイン発行会社テザーが、トランプ政権でホワイトハウス仮想通貨評議会を率いたボー・ハインズ氏を米国戦略担当の戦略顧問に任命。
05:45
シャープリンク、イーサリアム保有量74万ETHに拡大
米上場のシャープリンク・ゲーミングが8月17日時点でイーサリアム保有量を74万760ETHまで拡大。前週は新たに14万3593ETHを購入した。
05:30
仮想通貨取引所Bullish、IPO調達資金11.5億ドルをステーブルコインで受領
仮想通貨取引所ブリッシュがIPO調達資金11.5億ドルを全てステーブルコインで受け取り、米国IPO史上初の事例を達成。ソラナネットワークを活用しコインベースが保管。
08/19 火曜日
18:37
OKBとは?|OKXの取引所トークンの将来性・買い方・リスクを徹底解説
2025年8月、OKXがOKBを大規模バーンし発行量を2,100万枚に固定。価格は2.5倍に急騰した。OKBの特徴・買い方・将来性を詳しく解説します。
16:43
仮想通貨取引所OKJ、「オフィシャル トランプ」の取り扱いを8月28日から開始
オーケーコイン・ジャパン(OKJ)が8月28日からトランプ大統領関連のミーム系暗号資産「オフィシャル トランプ(TRUMP)」の取扱いを開始。Solanaネットワーク対応で取引所・販売所・積立サービスを提供。
14:05
仮想通貨モネロへ攻撃を仕掛けたQubic 、次のターゲットは?
AIブロックチェーンプロジェクトQubicがモネロ(XMR)への51%攻撃に成功したと発表した。次なる動きとして、コミュニティ投票でドージコインを次のターゲットに選定した。注目を集めたQubicの動機を背景について詳しく解説する。
13:50
著名投資家パリハピティヤ、370億円の新SPAC設立でDeFiやAI投資へ
「SPAC王」と呼ばれたチャマス・パリハピティヤ氏が、分散型金融(DeFi)やAI分野に特化した新たなSPACを設立。370億円調達を目指す。
13:00
「宇宙から届ける分散型インターネット」Spacecoin創業者が語る、衛星通信で実現するWeb3|WebXスポンサーインタビュー
大規模カンファレンス「WebX 2025」のタイトルスポンサーとしてブース出展を決めた、Spacecoin創業者Tae Oh氏独占インタビュー。衛星通信で実現する分散型インターネットとWebX 2025出展について話を伺った。
11:45
2025年末のビットコイン価格予想18万ドル維持、ヴァンエック最新市場レポート
ヴァンエックが最新市場分析で2025年末ビットコイン価格予想18万ドルを維持している。先物需要の回復や、ビットコイントレジャリー企業の動向についても言及した。
11:25
仏上場キャピタルB、アダム・バックから約3.8億円調達でビットコイン戦略加速
欧州初のビットコイントレジャリー企業キャピタルBが、暗号学者アダム・バック氏から220万ユーロの資金調達を実施。追加17BTC取得でビットコイン保有量拡大へ。
10:25
イーサジラ、イーサリアム財務戦略を正式開始
米ナスダック上場企業イーサジラは、企業の新ブランドを正式にローンチし、仮想通貨イーサリアムの財務戦略を遂行すると発表。発表時点で620億円相当のイーサリアムを保有している。
09:45
ストラテジー社、株式発行の基準を緩和 ビットコイン買い増しは76億円相当
米ストラテジー社が仮想通貨ビットコインを430枚追加購入し、保有量は62.9万BTCに達した。株式発行の自主基準も緩和しており、資金調達の柔軟性を向上させている。
08:30
中国大手銀招商銀行傘下のCMB、香港で仮想通貨取引サービス開始
招商銀行傘下の招銀国際証券が18日、香港で仮想通貨取引サービスを正式開始。ビットコイン、イーサリアム、テザーの24時間取引を提供。中国系銀行系証券会社として初の仮想通貨取引ライセンス取得企業となった。

通貨データ

グローバル情報
一覧
プロジェクト
アナウンス
上場/ペア
重要指標
一覧
新着指標
一覧